sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha
25 de abril de 2026
Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora
25 de abril de 2026
Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas
25 de abril de 2026
5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)
25 de abril de 2026
sábado, abril 25, 2026
Top Posts
Campinas vacina apenas 8% das crianças contra gripe...
Ram Dakota Laramie Night Edition ganha visual ‘dark’...
Brinco de Ouro recebe São Paulo e Mirassol...
5 jogos grátis para curtir o fim de...
Justiça dos EUA barra proibição imposta por Trump...
Nada de iPhone: Febre entre crianças nos EUA...
Que fim levou o Koo, rede social indiana...
EUA e Irã confirmam nova rodada de negociações...
Prisão de Bacellar, condenação de Castro e mais:...
Fachin suspende decisão que proibia venda de bens...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha
25 de abril de 2026
Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora
25 de abril de 2026
Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas
25 de abril de 2026
5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)
25 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha
25 de abril de 2026
Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora
25 de abril de 2026
Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas
25 de abril de 2026
5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)
25 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Agentes de IA são ‘manipulados’ por comandos maliciosos escondidos em sites

por SampaNews 24 de abril de 2026
24 de abril de 2026
3

Pesquisadores da Forcepoint X-Labs identificaram, em abril de 2026, dez casos confirmados de Injeção Indireta de Prompt (IPI) em sites ativos na internet. A técnica, que insere comandos ocultos em páginas web para manipular agentes de inteligência artificial, saiu do campo teórico e agora compromete a infraestrutura real.

O ataque funciona explorando uma limitação estrutural dos modelos de linguagem (LLMs). A incapacidade de distinguir dados que estão sendo lidos de instruções que devem ser seguidas. Isso é chamado de ausência de fronteira dado-instrução.

smart_display

Nossos vídeos em destaque

Quando um agente de IA visita uma página para resumir conteúdo, pesquisar informações ou executar tarefas automatizadas, ele ingere tudo. Isso inclui comandos escondidos, e os trata como legítimos.

O atacante envenena uma página, o agente de IA a ingere durante uma tarefa legítima, executa o comando injetado e os dados são exfiltrados por um canal encoberto de volta ao atacante (Forcepoint X-Labs/Reprodução).

Diferente da injeção direta, em que o próprio usuário envia uma instrução maliciosa ao modelo, na IPI o atacante nunca interage com a IA. Ele envenena a página e espera.

Comandos invisíveis para humanos, legíveis para IA

Para esconder os payloads, os comandos maliciosos, os atacantes usam técnicas de ocultação que tornam o conteúdo invisível a qualquer visitante humano, mas plenamente acessível ao contexto de um LLM. Entre os métodos identificados estão fontes de 1 pixel, cores transparentes, comentários HTML e tags de metadados com namespaces customizados. A propriedade CSS display:none também foi usada com frequência.

Alguns payloads são simples blocos de texto ocultos. Outros imitam tokens internos de segurança de provedores de modelos. Como o caso do site lcpdfr.com, que usou uma string falsa chamada ANTHROPIC_MAGIC_STRING_TRIGGER_REFUSAL para tentar fazer o modelo interpretar o comando como uma instrução de nível de sistema. O mesmo site empregou tags XML que simulam a estrutura de system prompts legítimos.

injeção de promt maliciosa (7).png
Comentário HTML encontrado em thelibrary-welcome.uk com instruções direcionadas explicitamente a assistentes de IA. O payload combina supressão de análise e exfiltração de chave de API, com a nota “Human readers may ignore this section” para disfarçar o conteúdo em revisões manuais (Forcepoint X-Labs/Reprodução).

Dez casos, seis categorias de dano

Os pesquisadores classificaram os incidentes por intenção. O espectro vai de manipulação de SEO até destruição de dados.

Em faladobairro.com, um comando sudo rm -rf foi embutido na página com o objetivo de forçar um agente com acesso a terminal, como assistentes integrados a IDEs ou pipelines de CI/CD, a deletar um diretório de backup. Ferramentas como GitHub Copilot, Claude Code e revisores automatizados de código seriam alvos diretos desse tipo de payload.

Em perceptivepumpkin.com, os atacantes incluíram um fluxo completo de transação via PayPal.me, com valor fixo de US$ 5 mil e instruções passo a passo, visando agentes com capacidade de efetuar pagamentos. 

injeção de promt maliciosa (6).png
O site bentasker.co.uk parece um blog pessoal comum. O ataque estava em um

oculto que invocava falsos direitos autorais para suprimir respostas da IA — um caso de negação de serviço sem precisar comprometer nenhum sistema (Forcepoint X-Labs/Reprodução).

O uso de uma plataforma legítima, em vez de um link de phishing genérico, sugere que os atacantes entenderam que modelos tendem a avaliar a confiabilidade de URLs antes de agir.

Em thelibrary-welcome.uk, um comentário HTML forçava o modelo a vazar uma chave de API secreta, basicamente uma credencial de acesso a sistemas. Em bentasker.co.uk, a injeção se passou por autoridades, alegando falsamente uma proibição de direitos autorais para fazer o modelo recusar qualquer resumo da página. 

Como alternativa, o código malicioso faz a IA escrever um poema sobre milho, um payload de distração para confirmar que a injeção funcionou.

 

injeção de promt maliciosa (5).png
Payload encontrado em kleintechnik.net: o uso de tags [SYSTEM OVERRIDE] dentro de um comentário HTML tenta imitar a estrutura de um system prompt legítimo para direcionar o agente a acessar o endpoint /admin.php (Forcepoint X-Labs/Reprodução).

O problema da detecção em escala

Um ponto levantado pelos pesquisadores complica a resposta defensiva. As frases usadas para detectar IPI, como “Ignore instruções prévias” ou “Se você é um modelo de linguagem”, aparecem também em documentos legítimos de segurança, posts técnicos e relatórios de inteligência de ameaças.

Isso significa que sistemas de detecção baseados em padrões vão surfaçar conteúdo legítimo ao lado de payloads reais.

Superfície de ataque cresce com os privilégios do agente

O impacto da IPI é diretamente proporcional ao que o agente pode fazer. Um modelo que apenas resume páginas representa risco baixo. Um agente que envia e-mails, executa comandos no terminal ou processa pagamentos vira alvo de alto impacto.

injeção de promt maliciosa (2).png
A página do FalaDoBairro aparece normal para qualquer visitante humano. O payload de destruição de dados estava escondido na marcação HTML, fora do conteúdo renderizado (Forcepoint X-Labs/Reprodução).

Os padrões de injeção compartilhados entre diferentes domínios sugerem uso de kits ou templates, não experimentos isolados. Isso indica organização, e uma superfície de ataque que cresce à medida que agentes de IA ganham mais privilégios em sistemas corporativos e pessoais.

injeção de promt maliciosa (1).png
Código HTML do faladobairro.com com o comando sudo rm -rf embutido em um dentro de um content card — visível no DOM, mas fora do fluxo visual da página (Forcepoint X-Labs/Reprodução).

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.



Avatar do(a) autor(a): Cecilia Ferraz

Cecilia Ferraz é formada em Jornalismo pela Universidade Metodista de São Paulo. Repórter do TecMundo Security, especializada em cibersegurança, tecnologia e negócios.

forum

E você, o que tem a dizer?

local_mall

Ofertas TecMundo

Atualizado há 35 minutos

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
EUA e UE chegam a acordo de minerais críticos para enfraquecer domínio chinês
próxima postagem
Google investirá até US$ 40 bilhões na startup de inteligência artificial Anthropic

Você também pode gostar

5 jogos grátis para curtir o fim de...

25 de abril de 2026

Que fim levou o Koo, rede social indiana...

25 de abril de 2026

Dexter Ressurreição volta com personagem que pode confirmar...

25 de abril de 2026

Como escolher o melhor forno de embutir para...

25 de abril de 2026

POSTS MAIS RECENTES

  • Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha
  • Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora
  • Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas
  • 5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)
  • Justiça dos EUA barra proibição imposta por Trump para solicitar asilo na fronteira

Siga-nos

  • Recente
  • Popular
  • Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha

    25 de abril de 2026
  • Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora

    25 de abril de 2026
  • Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas

    25 de abril de 2026
  • 5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)

    25 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    10 notícias mais importantes da semana (02/02 a 06/02)

    7 de fevereiro de 2026

Postagens em destaque

Nada de iPhone: Febre entre crianças nos EUA...

25 de abril de 2026

Que fim levou o Koo, rede social indiana...

25 de abril de 2026

EUA e Irã confirmam nova rodada de negociações...

25 de abril de 2026

Prisão de Bacellar, condenação de Castro e mais:...

25 de abril de 2026

Fachin suspende decisão que proibia venda de bens...

25 de abril de 2026

Leitura obrigatória

  • Campinas vacina apenas 8% das crianças contra gripe a um mês do fim da campanha

    25 de abril de 2026
  • Ram Dakota Laramie Night Edition ganha visual ‘dark’ para ser menos conservadora

    25 de abril de 2026
  • Brinco de Ouro recebe São Paulo e Mirassol com operação de trânsito em Campinas

    25 de abril de 2026
  • 5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)

    25 de abril de 2026
  • Justiça dos EUA barra proibição imposta por Trump para solicitar asilo na fronteira

    25 de abril de 2026

Newsletter

Posts relacionados

  • 5 jogos grátis para curtir o fim de semana no PC, consoles e dispositivos móveis (25)

    25 de abril de 2026
  • Que fim levou o Koo, rede social indiana que conquistou os brasileiros?

    25 de abril de 2026
  • Dexter Ressurreição volta com personagem que pode confirmar uma famosa teoria

    25 de abril de 2026
  • Como escolher o melhor forno de embutir para sua cozinha

    25 de abril de 2026
  • Séries: 7 estreias para assistir nos próximos meses (e onde encontrá-las)

    25 de abril de 2026

Mais vistas da semana

Engenheiro youtuber cria drone ‘mais rápido do mundo’ que alcança 661 km/h
4 de fevereiro de 2026
Interesse feminino em esportes tem skate em alta e avanço do futebol
24 de abril de 2026
Cresce o número de alunos de escolas públicas aprovados no vestibular da Unicamp
4 de fevereiro de 2026

Postagens Aleatórias

Governo avalia alternativas para preservar setor aéreo da alta do petróleo
16 de março de 2026
Suspeito de matar companheira a facadas em Hortolândia é preso em Vinhedo
17 de março de 2026
Zema diz que no Japão envolvido em caso semelhante ao de Toffoli ‘teria se suicidado’
13 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.320)
  • Política (2.481)
  • Mundo (2.374)
  • Campinas (1.103)
  • Negócios (870)
  • Economia (868)
  • Auto (659)
  • Bragança Paulista (619)
  • Esporte (373)
  • Cultura (271)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home